Ricercatori del Jamf Threat Labs hanno individuato un malware per Mac, denominati AmnesiaStealer, in grado di rubare dati sensibili. L’attacco parte da pagina GitHub contraffatta che invita i visitatori a incollare un comando nel Terminale.
AmnesiaStealer mostra una falsa richiesta di installazione e utilizza la password di accesso del Mac acquisita per accedere a Portachiavi, dati del browser, Note di Apple, sessioni Telegram e file personali.
L’attacco non si basa su vulnerabilità di macOS ma invita la vittima e eseguire il comando indicato e inserire la password di amministratore; di particolare interesse è che il payload finale va oltre la semplice raccolta dati una tantum tipica di un classico infostealer.
Jamf riferisce che AmnesiaStealer è in grado di clonare un profilo Chromium e avviarlo senza una finestra del browser visibile. Un cybercriminale può controllare il browser nascosto con input di tastiera e mouse in tempo reale, mentre il malware esporta i cookie decifrati.
Durante i test di Jamf è stato possibile dimostrare il funzionamento del sistema di controllo del browser, ma non individuare operatori che da remoto sfruttavano i dati ottenuti con il malware. Diversi meccanismi di bypass della sicurezza previsti dal molare, inoltre, non hanno funzionato con macOS 26.
La lettura dei dati da remoto è possibile solo dopo che un operatore da remoto invia uno specifico comando all’infostealer.
Non è la prima volta che GitHub viene sfruttato per infettare potenziali vittime. Nel caso di AmnesiaStealer una pagina GitHub contraffatta mostra la scritta “Download per macOS”, spiegando che per lo scaricamento e l’installazione è necessario copiare e incolla un comando nel Terminale.
Il comando da Terminale seguito dalla digitazione della password dell’utente amministratore consente all’infostealer di accedere a vari dati su Mac accedendo a Scrivania, alle cartelle Documenti e Download, alla ricerca di file interessanti inclusi documenti, file del Wallet, immagini, note, sessioni Telegram.
Come proteggersi
AmnesiaStealer non è in grado di infettare il Mac se non si copia e incolla nel Terminale il comando indicato nella finta pagina GitHub. I consigli sono quelli di sempre: scaricare software solo da Mac App Store e siti sicuri (di sviluppatori noti) e non indicare allegramente a chiunque la password dell’utente amministratore.
Una semplice regola di prudenza prevede di lavorare con privilegi di amministratore solo quando è strettamente indispensabile: installare aggiornamenti del sistema operativo, eseguire procedure di manutenzione, installare applicazioni note e di provenienza inequivocabile, ecc. È buona norma creare almeno due utenti: un utente amministratore e un utente standard e usare quest’ultimo per svolgere le normali attività, delegando all’utente amministratore solo compiti specifici, usando questa utenza solo quando è strettamente indispensabile.
Nei recenti aggiornamenti di macOS è presente un meccanismo che mostra un avviso alle persone che non usano regolarmente il Terminale e hanno copiato negli Appunti comandi da siti web.
Come visto, cybercriminali possono invogliare le persone a incollare comandi dannosi in Terminale per danneggiare il Mac o compromettere la loro privacy. L’avviso di macOS aiuta a garantire che non venga eseguito un comando imprevisto.
Se si ha la certezza che il comando provenga da una fonte attendibile, è possibile scegliere di fare clic su Incolla comunque. Incollare un comando che visualizza un possibile avviso di malware potrebbe infatti danneggiare il Mac o compromettere la propria privacy.
Per tutte le notizie sulla sicurezza informatica rimandiamo alla sezione dedicata di Macitynet.













